Безопасная разработка и релиз программного обеспечения

При отсутствии системного контроля безопасности в процессе разработки ПО организация может столкнуться со следующими рисками:

  • Выпуск уязвимого программного обеспечения в продуктивную среду
  • Обнаружение критических уязвимостей уже после релиза продукта
  • Использование уязвимых или неподдерживаемых сторонних компонентов
  • Утечки ключей доступа и конфиденциальной информации из исходного кода и конфигураций
  • Несоответствие процессов разработки требованиям РБПО и нормативным документам в области информационной безопасности
  • Отсутствие актуального контроля состава программного обеспечения и SBOM
  • Недостаточный контроль устранения выявленных уязвимостей и отсутствие доказательной базы для оценки соответствия
Безопасная разработка и релиз программного обеспечения - услуги RTM Group
Безопасная разработка и релиз программного обеспечения - от RTM Group
Узнать стоимость?

Эксперты по безопасной разработке

Эксперт по безопасной разработке Музалевский Федор Александрович

Музалевский Федор Александрович

Ведущий эксперт компьютерно-технического направления

Опыт: Экспертная работа с 2010 года. Педагогический стаж с 2012 года. Кандидат физико-математических наук. Доцент кафедры ВМ и ИТ ФГБОУ ВО «ВГУИТ»

Профиль >>

Задать вопрос эксперту: Музалевский Федор Александрович Все эксперты
Эксперт по безопасной разработке Кобец Дмитрий Андреевич

Кобец Дмитрий Андреевич

Эксперт в сфере информационной безопасности

Опыт: Профессиональный опыт в сфере информационных технологий и информационной безопасности с 2009 года

Профиль >>

Задать вопрос эксперту: Кобец Дмитрий Андреевич Все эксперты
Эксперт по безопасной разработке Гончаров Андрей Михайлович

Гончаров Андрей Михайлович

Юрист в области информационной безопасности

Опыт: Профессиональный опыт в области IT-права с 2015 года

Профиль >>

Задать вопрос эксперту: Гончаров Андрей Михайлович Все эксперты

Формирование SBOM и контроль состава программного обеспечения

Современная разработка программного обеспечения строится на непрерывной интеграции и поставке (CI/CD), а значит требования безопасности должны выполняться не разово, а на каждом шаге конвейера – от постановки задачи до релиза.

Услуга «Безопасный релиз» встраивает автоматизированный и экспертный контроль безопасности непосредственно в процессы разработки, обеспечивая соответствие требованиям к разработке безопасного программного обеспечения (РБПО) и снижая риск выпуска уязвимого кода в продуктивную среду.

Наиболее популярные стандарты и нормативные документы, используемые при оказании услуги:

  1. ГОСТ Р 56939-2024
  2. ГОСТ Р 58412-2019
  3. Приказ ФСТЭК России № 240 от 01.12.2023
  4. Приказ ФСТЭК России № 117 (п. 50)

Контроль устранения уязвимостей в процессе DevSecOps

Процессы разработки безопасного программного обеспечения предполагают выявление и устранение уязвимостей на всех этапах жизненного цикла, а не только по факту готового продукта.

Пропущенные, неверно обработанные или проигнорированные уязвимости в большинстве случаев приводят к нарушению конфиденциальности, целостности и доступности обрабатываемой информации, а также к несоответствию требованиям нормативной документации РФ в сфере ИБ.

Безопасная разработка призвана ответить на следующие вопросы:

  • Построена ли актуальная модель угроз безопасности разрабатываемого ПО и предусмотрены ли меры их нейтрализации?
  • Проверяется ли исходный код средствами статического (SAST) и динамического (DAST) анализа, а состав ПО – средствами SCA?
  • Контролируются ли используемые сторонние компоненты, их версии и лицензионная чистота?
  • Отсутствуют ли в исходном коде, конфигурационных файлах и собираемых образах секреты?
  • Безопасны ли собираемые контейнеры и конфигурации инфраструктуры как кода (IaC)?
  • Сформирован ли и поддерживается ли в актуальном состоянии перечень состава ПО (SBOM)?
  • Отслеживается ли фактическое устранение выявленных уязвимостей?
  • Подготовлены ли доказательства выполнения мер РБПО для сертификации и оценки соответствия?

Порядок оказания услуги DevSecOps as a Service

Услуга оказывается на основе доступа к репозиториям исходного кода, конфигурациям конвейера CI/CD, сборочным образам и файлам инфраструктуры как кода. Контроль безопасности может выполняться как в инфраструктуре Заказчика, так и на стороне Исполнителя.

Процедура состоит из следующих этапов:

  1. Консультация с Заказчиком (уточнение состояния процессов разработки, согласование стоимости и сроков, предоставление доступа к объектам контроля)
  2. Направление опросного листа о процессах разработки и запроса на предоставление доступа к объектам контроля
  3. Моделирование угроз и определение состава проверок
  4. Встраивание инструментов контроля (SAST, DAST, SCA, поиск секретов, проверка контейнеров и IaC) в конвейер CI/CD
  5. Проведение проверок и формирование SBOM
  6. Оценка результатов, приоритизация уязвимостей и контроль их устранения
  7. Оформление отчётных материалов и рекомендаций
  8. Итоговое согласование результатов с Заказчиком и подготовка доказательной базы для сертификации

Результаты услуги по безопасной разработке и релизу ПО

В результате заказчик получает:

  • Модель угроз безопасности разрабатываемого ПО
  • Отчёты по результатам SAST, DAST, SCA и поиска секретов
  • Результаты проверки контейнеров и конфигураций IaC
  • Сформированный состав ПО (SBOM)
  • Реестр выявленных уязвимостей с приоритизацией и статусом устранения
  • Рекомендации по устранению уязвимостей и развитию процессов РБПО
  • Комплект доказательств для сертификации и оценки соответствия

Почему RTM Group?

  • Эксперты обладают богатым опытом независимого аудита и оценки процессов разработки безопасного ПО, в том числе для банковского и страхового программного обеспечения
  • RTM Group – экспертная компания, не является интегратором и не предоставляет аутсорсинговых услуг, поэтому наши работы не сводятся к «продаже» дополнительных услуг
  • Мы – полностью независимая компания, не аффилированная ни с одним брендом или вендором
  • Мы обладаем лицензиями:
    • Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации
    • Лицензия ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации
    • Лицензия ФСБ России на работу со средствами криптозащиты

Лицензии RTM Group

Заказать услуги по безопасной разработке

Для уточнения стоимости и сроков звоните или пишите нам:

Тел: 8 800 201-20-70 (Звонок по России бесплатный)
email:






Почему RTM Group

RTM Group экспертная организация №1 по версии Федерального каталога экспертных организаций

В списке SWIFT Directory of CSP assessment providers

В реестре надежных партнеров торгово-промышленной палаты Российской Федерации

Полноправный член «Ассоциации пользователей стандартов по информационной безопасности» (АБИСС)

Входим в рейтинг «Pravo.ru-300» в отрасли Цифровая экономика

Сайт RTM Group входит в тройку лучших юридических сайтов России

В составе ТК №122

Цены на услуги по безопасной разработке

Обратите внимание!
Компания работает с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наименование услуги Стоимость

Консультация

Бесплатно

Работаем с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наши преимущества

100% удовлетворенность заказчиков

Более 80% заказчиков оценивают нашу работу как "отлично". По итогам ежегодного опроса, минимальная оценка - "удовлетворительно"

3 лицензии

ФСТЭК России и ФСБ России

821-П, 851-П (683-П), 757-П, 802-П, Пентест, ОУД4 и пр.

Специализируемся на всех вариантах аудитов ИБ финансовых организаций по требованиям Центрального банка

Продукты и решения для вас

Нам доверяют

FAQ: Часто задаваемые вопросы